Типично: public subnets (ALB/NAT) в ≥2 AZ, private app subnets, private data subnets; отдельные SG на ALB/app/db; маршруты private→NAT; VPC endpoints для S3/DynamoDB без интернета.
Разбор
- CIDR с запасом под рост и secondary CIDR.
- Не кладите БД в public subnet.
- Flow Logs для аудита сети.
- Отдельные route tables на tier/AZ по необходимости.
Итог
Classic 3-tier VPC: public edge + private app + private data, multi-AZ.